更新时间:2026-08-13 GMT+08:00
分享

配置防护策略

WAF检测流程包括4个阶段,各阶段要执行检测的防护规则不同,且存在一定优先级。

图1 WAF检测流程
检测流程各阶段说明如下:
  1. 解析阶段:WAF通过解析客户端原始HTTP或HTTPS请求报文,获取请求头、请求行、请求体等相关信息,并根据请求报文,确认转发策略。
  2. 请求检测阶段
    1. WAF根据请求信息,获取用户配置的防护规则。
    2. 解析用户请求内容,例如源IP、域名、请求长度等。
    3. 根据已配置的防护规则,按防护规则检测优先级,检测请求内容。如果该请求命中防护规则设置的条件,则按照防护动作,处置对应请求。
  3. 响应检测阶段
    1. 解析服务器响应内容。
    2. 根据已配置的防护规则,按防护规则检测优先级,检测响应内容。如果该响应命中防护规则设置的条件,则按照防护动作,处置对应响应。
  4. 日志记录阶段:WAF根据配置的隐私屏蔽规则,处理WAF日志信息,避免用户账号、密码等信息等敏感信息出现在日志中。

防护动作概览

防护动作是指WAF在检测到请求命中防护规则设置的过滤条件时,采取的一系列措施。相同条件的防护规则仅支持配置一个防护动作。

WAF防护检测优先级仅与防护规则类型相关,但在配置防护动作时,需统筹规划防护规则的检测优先级和对应防护动作,避免高优先级规则因防护动作配置不当,影响低优先级规则的检测。例如,地理位置访问控制规则中,若某地域IP防护动作被配置为放行,则该地域所有请求直接通过,且不再执行后续规则检测。

WAF支持配置如下防护动作:

  • 仅记录

    WAF检测到请求命中防护规则设置的条件时,不会采取任何行动,只是将这些活动记录下来,用于安全团队后续分析和审查。

    网站接入WAF后,WAF默认开启“Web基础防护”中的“常规检测”“网站反爬虫”“扫描器”检测,“防护动作”均配置为“仅记录”。如果您对自己的业务流量特征还不完全清楚,建议先保持仅记录模式进行观察,然后分析该模式下的攻击日志,配置有针对性的防护规则。

  • 拦截

    WAF检测到请求命中防护规则设置的条件时,拦截当前请求,并停止后续规则的检测。

    防护动作配置为拦截时,可设置攻击惩罚规则,对访问者的IP、Cookie或Params的长时间拦截规则、短时间拦截规则,使得WAF自动封禁访问者。

  • 放行

    WAF检测到请求命中防护规则设置的条件时,放行当前请求,并停止后续规则的检测。

  • JS挑战

    WAF检测到请求命中防护规则设置的条件时,会向客户端返回一段正常浏览器可以自动执行的JavaScript代码。如果客户端正常执行了JavaScript代码,则WAF在Token有效期内放行该客户端的所有请求(不需要重复验证),否则拦截请求。

  • 动态拦截

    在CC攻击防护规则中,如果在一个限速周期内,访问超过“限速频率”触发了拦截,那么,在下一个限速周期内,WAF会根据“放行频率”进行拦截。

    例如,“限速频率”为每60秒允许10次访问,“放行频率”为每60秒允许5次访问时,表示前60秒内,访问次数超过10次后,访问被拦截,在下一个60秒时,访问次数超过5次,就会被拦截。

  • 人机验证

    在CC攻击防护规则中,如果访问超过“限速频率”,就会弹出验证码,进行人机验证。完成验证后,请求将不受限制。如果验证未通过,会按照“锁定时间”,限制访问。

WAF内置了Web基础防护规则和网站反爬虫的“特征反爬虫”规则。开启对应防护项,WAF将开启该项防护。

Web基础防护规则

可防范SQL注入、XSS跨站脚本、远程溢出攻击、文件包含、Bash漏洞攻击、远程命令执行、目录遍历、敏感文件访问、命令/代码注入等常规的Web攻击,以及Webshell检测、深度反逃逸检测等Web基础防护。

网站反爬虫的“特征反爬虫”规则

可防护搜索引擎、扫描器、脚本工具、其它爬虫等爬虫。

相关操作

您可以根据网站防护的需求,灵活配置防护规则。

防护规则

说明

CC攻击防护

通过限制单个IP/Cookie/Referer访问者对防护网站上特定路径(URL)的访问频率,精准识别CC攻击以及有效缓解CC攻击。支持人机验证、阻断、动态阻断和仅记录防护动作。

精准访问防护

对HTTP首部、Cookie、访问URL、请求参数或者客户端IP进行条件组合,定制化防护策略,可用于盗链防护、网站管理后台保护等。

IP黑白名单

通过配置IP黑白名单规则,阻断或放行指定IP的访问请求。

攻击惩罚

当访问者的IP、Cookie或Params恶意请求被WAF拦截时,您可以通过配置攻击惩罚,使WAF按配置的攻击惩罚时长来自动封禁访问者。

须知:

仅Web基础防护、精准访问防护和黑白名单规则支持攻击惩罚功能。

例如,访问者的源IP(192.168.1.1)为恶意请求,如果您配置了IP攻击惩罚拦截时长为500秒,该攻击惩罚生效后,则该IP被WAF拦截时,WAF将封禁该IP,时长为500秒。

地理位置访问控制

可阻断或防护指定国家、地区的来源IP。

网页防篡改

仅支持静态页面防篡改。当攻击者将服务端的静态网页篡改后,Web应用防火墙将缓存的未被篡改的网页返回给Web访问者,保证Web访问者访问的是正确的页面。

网站反爬虫的“JS脚本反爬虫”

自定义JS脚本反爬虫防护规则。

防敏感信息泄露

  • 敏感信息过滤

    可对返回页面中包含的敏感信息做屏蔽处理,防止用户的敏感信息(例如:身份证号、电话号码、电子邮箱等)泄露。

  • 响应码拦截

    可拦截指定的HTTP响应码页面。

全局白名单

针对WAF内置的Web基础防护规则和网站反爬虫的“特征反爬虫”规则,通过配置误报屏蔽规则屏蔽误报的防护事件,即WAF将不再拦截该事件,“防护事件”页面中将不再显示该攻击事件,您也不会收到该攻击事件的告警通知。

隐私屏蔽

避免在防护事件日志中,出现用户名或者密码等敏感信息。

相关文档